
地 址:上海市普陀66号
电 话:18960395558
邮 箱:95577288@qq.com
服务器防御基础(常见的几种攻击手段以(yi)及(ji)应对方式) 1、针对网站 1.1、SQL注入:sql注入也是老生常(chang)谈了,基本上算是常识了,这种手段无非是(shi)利用后台漏洞通过URL将关键SQL语句带入程序并在数(shu)据库中执行从而造成破坏性结(jie)果。 1.2、后台框架、协议漏洞:利用框架协议漏洞则是针对程序和系统缺陷,这(zhe)些漏洞基本上是(shi)针对EL表(biao)达式缺陷使得URL中的(de)代码得(de)以执行,针对方(fang)式也很简单,换掉struts2或者不断升级。应对这(zhe)种情况就需要运维人员关注漏洞公告,及时与开(kai)发沟通配合,更新程序,代价成本也比较高。这里也推荐可以使用一些(xie)漏洞扫描工具,及(ji)时发现自己网站的后门,防范于未然。 1.3、程序逻辑漏洞:这个就需要黑帽子们比较有耐心,去一点点找出来,针对数值有效性,前端有进(jin)行过滤,但是网站后台没有做参数有效性校验,这(zhe)时候恶意(yi)者使用F12或(huo)postman等拼装ajax请求,将dfa或者-1ad这种非法数字发(fa)送给后(hou)台,健壮性(xing)差的程序就很容易报错,异常暴露到页面上,瞬间就能让操作者知道后台使用何种语言何种框架。更严重的可能是(shi)利用程序逻辑漏洞做重复提交、越(yue)权操作等行为,因此需(xu)要开(kai)发人员注意。 1.4、CSRF攻击:这种手段就比(bi)较高明了,需要黑帽子会构建(jian)钓鱼网站,且对目标网站请求方(fang)式比较熟悉。原理就是利用浏览器保存的cookie,利用留言功能(neng)留下一个钓鱼网址,防范手段比较常见的是url携带token进(jin)行校验,这种(zhong)手段还(hai)可以防御cookie被篡改,盗用等情况,相当的万金油。 1.5、暴力破解 直接采用密码表暴力破解方式强行登录管理员账户,这个没啥技术含量,开发(fa)人员做好验证码校验以及恶意攻击校验,频繁请求IP封禁即可。 2、针对服务器 2.1、服务器登录用户、数据(ju)库登录用户爆破:黑帽子有多种手段确(que)定后台数(shu)据库,或是(shi)使用(yong)nmap 等工具直接开扫,目标服务器暴露3306端口大概率就确定是mysql了。确认了数据库类型以(yi)及端口接(jie)下来就(jiu)是采用密码表暴力破解了,很多安全意识差的密码居然还是root,123456之类的,分分钟被暴,而扫到后台服务器22开放端口也可以确认后台服务器(qi)使用linux开放ssl登录。所以应(ying)对方式有三种:mysql限制访问(wen)IP,这个利(li)用alter user语句就可以做到,root账户尽量只给localhost权限,慎用user@%;不要使用弱密码,尽量采用字母+数字+特殊字符的密码;服务器使用放暴力破解服务,可以(yi)针对非法访问恶意操作进行锁IP防御。 2.2、服务器端口漏洞:通过nmap很容易扫描到服务器暴露的端口,所以应对手段也很简单,开启防火墙,且只开放有需要的端口,敏感端口如139,445不要外露。 2.3、操作系统漏洞:虽然大部分公司都采用linux作为(wei)服务器,相(xiang)对安全得多,但是还是有不少公司还在使用windows server,大(da)量的漏洞让服务岌岌可(ke)危,应对方式(shi)也很简单粗暴,该打的(de)补丁就打,不要偷懒。 2.4、木马植入:这个就是黑客直(zhi)接(jie)通过向服务器种(zhong)植木马,开启后门,取(qu)得服务(wu)器控制权,应对方式主要以(yi)下三点: 1、不要用服务器(qi)访问乱七八糟的网站(尤其是公司服务(wu)器在(zai)国外的,不要想着(zhe)借来翻墙了,别作死),下载乱七八糟的东西; 2、实体机的(de)移动外设接入前注意(yi)杀毒; 3、服务器安装相应(ying)安全产品,定期查杀木马(ma),定期更新漏洞补丁; 4、防火墙注意开启,相应(ying)端口注意配置。 看(kan)了以上(shang)整理的内容,是不是感觉恍然大悟了?是不是对服务器攻击种类有所详细的了解了?同时在文章中也详细的说明(ming)了针对不同种类的服务器攻击,就有相(xiang)对的(de)解决应对方式,应该会对大家有所帮助。毕竟服务器被攻击,安全性就(jiu)无法得(de)到保障,就会涉及重要信息泄露,因此防范于未然才是最重要的。浏览新网,了解更(geng)多。
